Múltiples vulnerabilidades en monta.app de Monta
Todas las versiones de monta.app.
Un investigador anónimo ha informado sobre 4 vulnerabilidades: 1 de severidad crítica, 1 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante suplantar estaciones de carga, obtener acceso administrativo no autorizado, acceder a información confidencial o interrumpir los servicios de carga mediante una denegación de servicio (DoS).
Monta no ha publicado una versión corregida. El fabricante está aumentando progresivamente el uso de conexiones autenticadas y retirando el acceso no autenticado.
Se recomienda:
- habilitar OCPP 1.6 Security Profile 2, que utiliza autenticación HTTP Basic sobre TLS;
- limitar la exposición a Internet de las estaciones y los sistemas de control;
- situar los dispositivos detrás de cortafuegos y separarlos de las redes corporativas;
- utilizar una VPN actualizada cuando sea necesario disponer de acceso remoto.
Monta también ha implementado limitación de solicitudes y bloqueo automatizado de conexiones que presenten reconexiones rápidas, intentos de identificación por fuerza bruta o un volumen excesivo de comandos.
- CVE-2026-95102: vulnerabilidad por ausencia de autenticación en funciones críticas de los puntos finales WebSocket. Un atacante remoto no autenticado podría suplantar una estación de carga, acceder a información confidencial, ejecutar acciones no autorizadas y obtener privilegios elevados.
- CVE-2026-97363: vulnerabilidad causada por la ausencia de límites en el número de solicitudes de autenticación enviadas a la API WebSocket. Un atacante remoto podría realizar intentos de acceso por fuerza bruta o provocar una denegación de servicio.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-95102 | Crítica | No | MONTA |
| CVE-2026-97363 | Alta | No | MONTA |
| CVE-2026-97212 | Media | No | MONTA |
| CVE-2026-93474 | Media | No | MONTA |


